Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-41940

Опубликовано: 29 апр. 2026
Источник: nvd
CVSS3: 9.8
EPSS Критический

Описание

cPanel and WHM versions after 11.40 contain an authentication bypass vulnerability in the login flow that allows unauthenticated remote attackers to gain unauthorized access to the control panel.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:cpanel:cpanel:*:*:*:*:*:*:*:*
Версия от 11.40 (включая) до 86.0.41 (исключая)
cpe:2.3:a:cpanel:cpanel:*:*:*:*:*:*:*:*
Версия от 88.0.0 (включая) до 110.0.97 (исключая)
cpe:2.3:a:cpanel:cpanel:*:*:*:*:*:*:*:*
Версия от 112.0.0 (включая) до 118.0.63 (исключая)
cpe:2.3:a:cpanel:cpanel:*:*:*:*:*:*:*:*
Версия от 120.0.0 (включая) до 124.0.35 (исключая)
cpe:2.3:a:cpanel:cpanel:*:*:*:*:*:*:*:*
Версия от 126.0.1 (включая) до 126.0.54 (исключая)
cpe:2.3:a:cpanel:cpanel:*:*:*:*:*:*:*:*
Версия от 128.0.0 (включая) до 130.0.19 (исключая)
cpe:2.3:a:cpanel:cpanel:*:*:*:*:*:*:*:*
Версия от 132.0.0 (включая) до 132.0.29 (исключая)
cpe:2.3:a:cpanel:cpanel:*:*:*:*:*:*:*:*
Версия от 134.0.0 (включая) до 134.0.20 (исключая)
cpe:2.3:a:cpanel:cpanel:*:*:*:*:*:*:*:*
Версия от 136.0.0 (включая) до 136.0.5 (исключая)
Конфигурация 2

Одно из

cpe:2.3:a:cpanel:whm:*:*:*:*:*:*:*:*
Версия от 11.40 (включая) до 86.0.41 (исключая)
cpe:2.3:a:cpanel:whm:*:*:*:*:*:*:*:*
Версия от 88.0.0 (включая) до 110.0.97 (исключая)
cpe:2.3:a:cpanel:whm:*:*:*:*:*:*:*:*
Версия от 112.0.0 (включая) до 118.0.63 (исключая)
cpe:2.3:a:cpanel:whm:*:*:*:*:*:*:*:*
Версия от 120.0.0 (включая) до 124.0.35 (исключая)
cpe:2.3:a:cpanel:whm:*:*:*:*:*:*:*:*
Версия от 126.0.1 (включая) до 126.0.54 (исключая)
cpe:2.3:a:cpanel:whm:*:*:*:*:*:*:*:*
Версия от 128.0.0 (включая) до 130.0.19 (исключая)
cpe:2.3:a:cpanel:whm:*:*:*:*:*:*:*:*
Версия от 132.0.0 (включая) до 132.0.29 (исключая)
cpe:2.3:a:cpanel:whm:*:*:*:*:*:*:*:*
Версия от 134.0.0 (включая) до 134.0.20 (исключая)
cpe:2.3:a:cpanel:whm:*:*:*:*:*:*:*:*
Версия от 136.0.0 (включая) до 136.0.5 (исключая)
Конфигурация 3
cpe:2.3:a:cpanel:wp_squared:*:*:*:*:*:wordpress:*:*
Версия до 136.1.7 (исключая)

EPSS

Процентиль: 100%
0.97927
Критический

9.8 Critical

CVSS3

Дефекты

CWE-306

Связанные уязвимости

CVSS3: 9.8
github
3 месяца назад

cPanel and WHM versions prior to 11.110.0.97, 11.118.0.63, 11.126.0.54, 11.132.0.29, 11.134.0.20, and 11.136.0.5 contain an authentication bypass vulnerability in the login flow that allows unauthenticated remote attackers to gain unauthorized access to the control panel.

CVSS3: 9.8
fstec
3 месяца назад

Уязвимость веб-хостинга cPanel, панели администрирования WebHost Manager и панели управления хостингом WordPress Squared, связанная с отсутствием аутентификации для критичной функции, позволяющая нарушителю обойти существующие механизмы безопасности и выполнить произвольный код

EPSS

Процентиль: 100%
0.97927
Критический

9.8 Critical

CVSS3

Дефекты

CWE-306